MySQL如何限制账号权限,最小权限原则实践

前言

数据库安全最重要的一条准则就是最小权限原则 :一个业务账号只分配它必须用到的权限,不要直接授予ALL PRIVILEGES。很多人图方便新建用户直接给全部权限,一旦程序出现漏洞,攻击者拿到数据库账号后可以拖库、删库,风险极高。

本文将从创建账号、精细化授权、回收权限、账号锁定、权限查看、常见坑几个方面讲解MySQL账号权限管控,覆盖MySQL5.7与MySQL8.0。

核心需求场景:

  1. 只允许账号访问指定数据库,不能看到其他库
  2. 只给查询/写入权限,禁止删除、修改表结构
  3. 保留账号可登录,但收回所有操作权限(仅保留登录能力)
  4. 限制账号只能从指定IP连接,杜绝任意地址访问

一、先搞懂MySQL账号的组成

MySQL账号格式为 '用户名'@'登录主机'用户名+主机是一个整体

  • user@localhost:仅本地本机登录
  • user@192.168.1.100:仅指定IP登录
  • user@'%':允许任意IP远程登录(生产环境尽量避免)

重点:test@localhosttest@% 是两个完全独立账号,权限互不影响,操作权限时需要分别处理。

二、创建账号(不授权,仅能登录)

创建账号后默认只有USAGE权限,仅可以连接登录,没有任何数据库操作权限

sql 复制代码
-- MySQL8.0
CREATE USER 'appuser'@'192.168.1.20' IDENTIFIED BY 'StrongPass@123';
-- MySQL5.7
CREATE USER 'appuser'@'192.168.1.20' IDENTIFIED BY 'StrongPass@123';

此时执行SHOW GRANTS FOR 'appuser'@'192.168.1.20';,结果只有:

复制代码
GRANT USAGE ON *.* TO `appuser`@`192.168.1.20`

USAGE是MySQL内置基础登录权限,无法被REVOKE回收。

三、精细化授权,按需分配权限

1. 常用权限清单

  • SELECT:查询数据
  • INSERT:新增数据
  • UPDATE:修改数据
  • DELETE:删除数据
  • CREATE / DROP:创建、删除表
  • ALTER:修改表结构
  • ALL PRIVILEGES:全部权限(生产谨慎使用)

2. 给账号指定库的查询+写入权限(推荐业务账号用法)

只允许操作business_db库下所有表,不能访问其他数据库:

sql 复制代码
GRANT SELECT,INSERT,UPDATE ON business_db.* TO 'appuser'@'192.168.1.20';
FLUSH PRIVILEGES;

business_db.*代表该库全部表;如果只授权单张表可以写business_db.table1

3. 禁止授予管理员权限

不要执行下面这种危险语句:

sql 复制代码
-- ❌不推荐,拥有全部权限
GRANT ALL PRIVILEGES ON *.* TO 'appuser'@'%';

*.*代表所有数据库所有表,等同于超级账号,一旦泄露后果严重。

四、回收账号权限:保留账号可登录,清空所有操作权限

这是很多运维人员需要的场景:账号保留、密码不变,可以正常登录,但是不能增删改查任何数据

正确回收全部权限命令

sql 复制代码
REVOKE ALL PRIVILEGES, GRANT OPTION FROM 'appuser'@'192.168.1.20';
FLUSH PRIVILEGES;

⚠关键点:

  1. 该命令由root等管理员账号执行,不需要填写被操作账号的密码
  2. 只会收回所有数据库操作权限,账号本身不会删除,密码不变
  3. 回收完成后账号仅剩USAGE登录权限,登录后无法操作任何库表
  4. 不要遗漏GRANT OPTION,否则账号还保留转授权限

和删除用户的区别:

  • REVOKE:账号存在,能登录,无操作权限
  • DROP USER:直接删除账号,无法登录
sql 复制代码
-- 彻底删除账号(慎用)
DROP USER 'appuser'@'192.168.1.20';

五、账号锁定:禁止登录,但保留账号(MySQL8.0特有)

如果不想删除账号,又希望不让账号登录数据库,单纯REVOKE做不到,可以使用账号锁定:

sql 复制代码
--锁定账号,无法登录
ALTER USER 'appuser'@'192.168.1.20' ACCOUNT LOCK;
--解锁恢复登录
ALTER USER 'appuser'@'192.168.1.20' ACCOUNT UNLOCK;

MySQL5.7不支持ACCOUNT LOCK语法。

六、查看账号现有权限(验证权限是否生效)

sql 复制代码
SHOW GRANTS FOR 'appuser'@'192.168.1.20';

执行这条SQL可以快速确认授权/回收是否成功,日常权限变更后建议校验。

七、生产环境最佳实践与避坑指南

  1. 禁止业务账号使用%任意IP访问
    尽量固定应用服务器IP,缩小访问来源范围。
  2. 区分多个同名不同主机账号
    test@localhosttest@%是两个账号,回收权限必须分别执行REVOKE。
  3. 不要混用REVOKE与锁定功能
    • 需要账号保留登录能力,只是剥夺操作权限 → 使用REVOKE
    • 需要账号完全不能登录,临时冻结 → 使用ACCOUNT LOCK
    • 账号不再使用 → DROP USER删除
  4. 定期清理闲置账号
    定期查询mysql.user表,找出长期不用的账号,及时回收或删除,减少安全隐患。
  5. FLUSH PRIVILEGES什么时候加?
    MySQL5.7修改权限后建议加上FLUSH PRIVILEGES;刷新权限缓存;MySQL8.0执行GRANT/REVOKE自动生效,加上兼容性更好。

八、完整操作演示流程

sql 复制代码
--1.创建账号,仅可登录
CREATE USER 'appuser'@'192.168.1.20' IDENTIFIED BY 'Pass@2026';
--2.分配业务所需权限
GRANT SELECT,INSERT,UPDATE ON business_db.* TO 'appuser'@'192.168.1.20';
FLUSH PRIVILEGES;
--3.查看权限
SHOW GRANTS FOR 'appuser'@'192.168.1.20';
--4.回收全部权限,保留登录能力
REVOKE ALL PRIVILEGES, GRANT OPTION FROM 'appuser'@'192.168.1.20';
FLUSH PRIVILEGES;
--5.再次校验,仅剩登录权限
SHOW GRANTS FOR 'appuser'@'192.168.1.20';

结语

MySQL权限管控的核心思想就是最小权限,不要一劳永逸给账号全权限。根据业务实际需求分配SELECT/INSERT等有限权限;当账号暂时停用但需要保留时,使用REVOKE清空操作权限;永久废弃账号直接删除。做好权限管理,可以极大降低数据库被拖库、篡改数据的安全风险。

如果你需要,我可以补充:禁止账号创建存储过程、限制账号资源占用(最大连接数)、mysql.user表查询所有账号的相关SQL。

相关推荐
小白男神2 天前
MySQL进阶学习四(存储过程、游标、触发器)
mysql
这个DBA有点耶2 天前
MVCC深入:Read View、版本链与快照读——InnoDB并发控制的内核
数据库·mysql·架构
DBA_G2 天前
从地面到云霄:GBase数据库在民航三大场景的落地实践
数据库
自由能燃气设备2 天前
商用全预混低氮冷凝锅炉免费方案vs付费方案对比+选型避坑指南
大数据·数据库·人工智能
科创致远2 天前
科创致远 ESOP 系统核心效能与实战价值展示
大数据·数据库·人工智能·精益工程
kybs19912 天前
全球灾害数据分析可视化 毕业设计-附源码66794
vue.js·spring boot·mysql·安全·django·c#·asp.net
2601_962218612 天前
万象生鲜系统称重自动多退少补算法解决生鲜非标品痛点
大数据·数据库·人工智能·python·算法
程序猿_极客2 天前
【免费】分享一套优质的基于SSM的校园失物招领系统的设计与实现,源码+文档+视频详解(讲解)
java·mysql·ssm·课程设计·失物招领系统
张洛闻Eren2 天前
k8s云原生【第十课】:水平 Pod 自动扩缩容
运维·数据库·云原生·kubernetes·github
于平安2 天前
MySQL-触发器
数据库·mysql